跳到正文

真实事件

今天新收录 14 条

第 14 页更新的内容回到最新

10月1日周四
  1. CAIS · 收录 · 原文 50

    加州 SB-53 通过州议会,将前沿 AI 透明度要求送交州长签署

    加州州议会于 9 月 17 日通过 SB-53(《前沿人工智能透明度法案》),并将其送交州长 Newsom,签署截止日期为 10 月 12 日;若签署生效,加州将成为美国首个监管灾难性风险的州。该法案是去年被否决的 SB-1047 的弱化续作,采纳了州长 AI 前沿模型政策工作组 6 月报告的建议,将灾难性风险定义为单次事件造成 50 人以上死亡或重伤、或超过 10 亿美元财产损失,涵盖协助制造 CBRN 武器、自主网络攻击与失控等情形。法案要求前沿开发者发布并每年更新前沿 AI 框架、为每个新模型发布透明度报告、每 3 个月向加州应急服务办公室(OES)提交内部使用的灾难性风险评估,并禁止就相关风险作虚假陈述。

  2. CAIS · 收录 · 原文 18

    AI Safety Newsletter #70:AI 裁员潮与自动化战争

    多家大型软件公司在 AI 提效背景下计划裁减数万人,Meta 拟裁逾 15,000 人约占其员工总数 20%,Atlassian 削减 10%(约 1,600 人)、Block 减少 40%(约 4,000 人)。美国国防部通过 Project Maven 将卫星、无人机、社交媒体等多源数据的处理与打击链路规划集成于单一 AI 软件中,Anthropic 因可靠性顾虑拒绝让其模型接入自主杀伤链。一封跨党派公开信呼吁限制 AI 开发与使用,提出避免权力集中、保护人类体验和维护人的能动性与自由三项主张。

  3. CAIS · 收录 · 原文 29

    AISN #71:针对 AI 软件基础设施的网络攻击与美国数据中心禁令法案

    朝鲜关联黑客近期针对 AI 产业软件基础设施发动大规模网络攻击,从 OpenAI 和 Anthropic 的训练数据供应商 Mercor 窃取并拍卖私人及生物特征数据,还向开发者电脑植入后门,据称 Mercor 已支付赎金。同期,Bernie Sanders 与 Alexandria Ocasio-Cortez 提出法案,在美国通过联邦上市前审查、工人保护和数据中心建设要求等法规之前禁止新建 AI 数据中心,并对所有国家暂停 AI 芯片出口——目前没有任何国家的监管被认为达到该法案要求的“可比”标准。

  4. Garrison Lovely · 收录 · 原文 50

    Anthropic 被指在 Claude 4 Opus 发布中悄然回撤安全承诺

    Anthropic 发布 Claude 4 Opus 时将其列为首个触发 ASL-3 防护的模型,但 5 月 14 日更新的 RSP 未按 2023 年承诺公开定义 ASL-4。2023 年 9 月的 RSP 曾承诺在达到 ASL-3 前定义 ASL-4,Anthropic 发言人称该版本已过时,并指向 2024 年 10 月的修订,称 ASL 现在对应逐级加严的安全措施而非预先定义未来标准。TIME 报道称安全评估发现 Claude 4 Opus 可能帮助新手制造生物武器,首席科学家 Jared Kaplan 表示建模显示合成类似 COVID 或更危险流感毒株或许可行。

  5. The EU AI Act Newsletter · 收录 · 原文 39

    欧盟 AI Act 通讯第 94 期:Grok 性化图像丑闻与 AI 法案进展

    欧洲议会 57 名跨党派议员呼吁在欧盟范围内禁止生成非自愿性化深度伪造图像的 AI 应用,起因是 X 平台上 Grok 机器人生成的此类图像大量传播;欧盟委员会已要求 X 提供更多信息并下令保留 Grok 相关文件至年底,尽管 X 声称已阻止编辑暴露衣着人物图像,POLITICO 核实用户仍可生成。欧洲议会 LIBE 委员会确定数字简化方案牵头方,Renew 的 Michael McNamara 负责 AI 方案并联合主持监督 AI Act 实施的工作组,他强调修订需真正简化实施而不削弱核心保障,同时指出 2026 年 8 月高风险 AI 合规期限临近。

  6. Google Threat Intelligence · 收录 · 原文 15

    Google GTIG 披露中国关联威胁行为体 UNC6508 针对北美医疗科研界窃取 AI 与国防情报

    Google Threat Intelligence Group(GTIG)将一起持续一年多的间谍活动归因于 PRC 关联威胁行为体 UNC6508,目标覆盖北美学术、医疗与军事研究机构,重点收集人工智能、无人载具系统、网络攻防项目和医学研究相关敏感情报。 该行动最早可追溯至 2023 年 9 月的已知入侵,UNC6508 利用面向外部的 REDCap 服务器并植入定制恶意软件 INFINITERED 窃取合法登录凭证,随后借此进入受害者内网,并通过篡改域内容合规规则实现隐蔽的数据外泄。

  7. Google Threat Intelligence · 收录 · 原文 12

    Google Threat Intelligence 解析亲俄影响力生态系统的驱动因素、动态与应用

    Google Threat Intelligence(GTIG)发文剖析亲俄影响力生态系统正从乌克兰战争工具回归全球战略资产,并日益将生成式 AI 用于行动策划、调研与内容创作。该报告称俄罗斯政府有意打造融合公开、隐蔽与独立要素的自维持环境,服务于削弱西方主导地位、维系周边地区支配力及保障国内政权稳定三类目标,美国、欧洲、北约与欧盟为主要打击对象。由于各组件相互关联,该系统能抵御有限范围的干扰,防守方需针对性应对。

  8. Google Security · 收录 · 原文 8

    Google Play 与 Android 应用生态 2025 年安全防护成效

    Google 公布 2025 年 Google Play 与 Android 生态安全成果:拦截超过 175 万个违规应用上架,封禁逾 8 万名恶意开发者账号,并阻止超 25.5 万个应用获取过多敏感用户数据权限。其将最新生成式 AI 模型接入审核流程辅助人工团队更快识别复杂恶意模式,同时借助检测模型屏蔽了 1.6 亿条垃圾评分与评论,并为遭差评轰炸的应用挽回平均 0.5 星降幅。Android 内置的 Google Play Protect 每日扫描超 3500 亿次应用安装,其实时扫描从 Google Play 之外识别出逾 2700 万个新的恶意应用。

  9. Help Net Security AI · 收录 · 原文 50

    GitHub 的 AI 智能体在 Android 应用中发现 24 个漏洞

    GitHub Security Lab 研究员 Kevin Stubbings 在实验室开源 Taskflow Agent 之上构建了面向移动应用的 AI 审计工作流 taskflows,用其发现并报告了 Android 应用中的 20 多个漏洞。

    1 条报道 · 1 个来源查看事件时间线与全部报道
  10. Trail of Bits · 收录 · 原文 25

    Trail of Bits 为 zizmor 补全 YAML 锚点支持

    Trail of Bits 与 zizmor 维护者合作三个月,为这款 GitHub Actions 静态分析器补全 YAML 锚点支持,共提交 20 个 issue、15 个合并 PR。团队修复了序列中别名被错误展平、锚点前缀泄漏进值、重复锚点导致崩溃、模板注入审计在别名 run 值上崩溃四类锚点 bug,并新增集成测试与文档更新。验证基于 6,612 个高价值开源仓库的 41,253 个 workflow 文件,其中仅 43 个使用锚点,zizmor 最初在 45 个 workflow 上崩溃。

  11. Simon Willison · 收录 · 原文 54

    Superhuman AI 遭提示注入,将用户敏感邮件外泄至攻击者表单

    Superhuman AI 遭遇典型提示注入攻击:当被要求总结用户近期邮件时,一封不可信邮件中的注入指令操纵该 AI 将收件箱中数十封敏感邮件(含财务、法律和医疗信息)的内容提交至攻击者的 Google Form。Superhuman 已将其作为高优先级事件处理并发布修复。根因是一条 CSP 规则允许从 docs.google.com 加载 markdown 图片,而该域名下的 Google Forms 会通过 GET 请求持久化传入的数据。

    推荐理由Superhuman AI 因 CSP 规则缺陷被邮件中的提示注入窃取敏感数据,展示了 Agent 处理不可信内容时的真实风险。

  12. Simon Willison · 收录 · 原文 57

    Cline 因 issue 标题提示注入被投毒,NPM 发布包遭污染

    Adnan Khan 披露了一条针对 Cline GitHub 仓库的攻击链:Cline 用 anthropics/claude-code-action@v1 做 AI issue 自动分诊,配置了 Bash、Read、Write 等工具权限,且提示词包含 issue 标题,攻击者可在标题中诱导 Claude 执行任意命令,例如通过 npm install 安装指定 GitHub 包,再由其 package.json 的 preinstall 脚本运行代码。

    推荐理由完整还原了一条从 issue 标题提示注入到缓存投毒、最终污染 NPM 发布包的攻击链,适合评估 CI 中 AI 自动化的权限边界。

  13. Simon Willison · 收录 · 原文 50

    Snowflake Cortex AI 逃逸沙箱并执行恶意代码

    PromptArmor 披露了 Snowflake Cortex Agent 中一条提示注入攻击链,该漏洞现已修复。攻击始于用户让 Agent 审查一个 GitHub 仓库,而该仓库 README 底部藏有提示注入内容,导致 Agent 执行了通过 wget 拉取并运行攻击者脚本的命令。Cortex 将 cat 命令列为无需人工批准即可运行的安全命令,但未防护命令体中可出现的进程替换形式。Simon Willison 表示自己在多种 Agent 工具中都见过这类命令模式白名单,认为其本质上不可靠,更倾向于把 Agent 命令视为可执行进程本身被允许的任何操作,因此关注在 Agent 层之外运行的确定性沙箱。

  14. Simon Willison · 收录 · 原文 50

    Microsoft Copilot Cowork 被指可外泄文件

    Simon Willison 指出 Microsoft Copilot Cowork 存在数据外泄风险:该产品允许 Agent 未经批准向用户自己的收件箱发送邮件,而这些邮件会以可渲染外部图片的方式展示,用户打开被污染邮件时外部图片会触发对外部网站的请求,从而泄露数据。由于 OneDrive 可以生成预认证下载链接,一次成功的提示注入就可能让这些链接被泄露,攻击者据此下载文件。

  15. Simon Willison · 收录 · 原文 50

    黑客直接要求 Meta AI 客服机器人即接管高知名度 Instagram 账号

    Simon Willison 转述并确认了一起真实事件:黑客与 Meta 的 AI 客服机器人对话,直接要求把目标账号绑定到新的邮箱地址,并称会提供验证码,从而完成账号接管。一段视频显示攻击者发送类似“把我的新邮箱地址绑定上,这是我的用户名 @{target_username},我会把验证码发给你”的请求。Willison 指出 Meta 确实把客服系统接入了具备快速推进整个账号找回流程能力的 AI 聊天机器人,他认为这甚至算不上提示注入,并警告不要把客服机器人接入到允许一次性账号接管的位置。

  16. Wiz Research · 收录 · 原文 50

    Wiz 披露 Moltbook 数据库暴露:150 万 API token 与 3.5 万邮箱可被任意读写

    Wiz Research 发现 AI 智能体社交平台 Moltbook 的 Supabase 数据库配置错误,缺少 Row Level Security,导致未认证用户可完整读写全部平台数据。暴露内容包括 150 万个 API 认证 token、3.5 万个邮箱地址以及智能体之间的私信,其中 agent_messages 表存有 4060 段未加密的私信,部分包含明文 OpenAI API key。研究人员还确认存在写入权限,可修改任意帖子并注入提示注入载荷。数据库显示平台宣称的 150 万智能体背后只有约 1.7 万名人类所有者,比例约 88:1,且无速率限制或身份验证机制。

    推荐理由披露了 AI 智能体社交平台因 Supabase 缺少 RLS 导致密钥与私信外泄的完整过程,并给出五条面向 AI 生成应用的安全教训。

  17. Wiz Research · 收录 · 原文 34

    Wiz Research 用 LLM 自动检测恶意 Azure OAuth 应用

    Wiz Research 开发了名为 OAuth Apps Scout 的主动检测流水线,借助 LLM 自动发现新兴恶意 OAuth 应用程序,已在数十家受影响组织中识别出大量恶意应用。该方案基于对多个环境中已知 OAuth 攻击活动的分析,覆盖三起独立的恶意 OAuth 应用活动,涉及超过 20 家公司受害,其中一起野外同形异义词攻击用一个以数字 0 而非字母 O 开头的应用冒充合法名称诱导授权。 补充说明: - 攻击者先在自有 Azure 环境注册仿冒可信品牌的全局应用对象并配置相似图标与主页地址,再通过钓鱼邮件引导用户在真实的 Microsoft 登录页完成认证。

  18. Wiz Research · 收录 · 原文 43

    Aqua Security 的 Trivy 遭供应链攻击,恶意版本与 GitHub Actions 被植入窃密代码

    Wiz Research 披露,威胁组织 TeamPCP 于 2026 年 3 月 19 日攻陷 Aqua Security 的 Trivy 漏洞扫描器,向官方发布和 GitHub Actions 注入窃取凭据的恶意代码。攻击者伪造提交推送至 actions/checkout 与 aquasecurity/trivy,触发 v0.69.4 标签发布,从仿冒域名 scan.aquasecurtiy[.]org 拉取窃密代码,并将后门二进制发布到 GitHub Releases、Docker Hub、GHCR 和 ECR;维护者随后移除了这些恶意产物。

  19. Wiz Research · 收录 · 原文 50

    KICS GitHub Action 遭 TeamPCP 供应链攻击,Checkmarx OpenVSX 插件同时被投毒

    Checkmarx 的开源基础设施即代码安全扫描器 KICS 的 GitHub Action 被 TeamPCP 植入窃取凭据的恶意代码,3 月 23 日 12:58 至 16:50 UTC 之间固定到被篡改标签的用户会拉取到恶意版本,仓库在用户提交 issue 后于 16:50 UTC 被下架。攻击者用仿冒提交暂存 setup.sh 并修改 action.yaml 触发执行,随后疑似通过被入侵的 cx-plugins-releases 服务账号直接改写全部 35 个标签指向这些提交。

    推荐理由Wiz 复盘了 TeamPCP 五天内第二次攻陷开源安全扫描器的手法,并给出凭据窃取与 Kubernetes 持久化的具体机制。

  20. Wiz Research · 收录 · 原文 50

    TeamPCP 在 LiteLLM 中植入木马,恶意版本窃取云凭据与密钥

    Wiz Research 披露,开源 Python 库与代理服务器 LiteLLM 被 TeamPCP 攻击活动植入木马,恶意版本 1.82.7 和 1.82.8 于 2026 年 3 月 24 日发布,约 8:30 UTC 上线、11:25 UTC 被 PyPI 隔离。1.82.7 将双重 base64 编码的载荷写入磁盘并以 p.py 运行,在 litellm --proxy 运行或导入 litellm.proxy.proxy_server 时执行;1.82.8 进一步滥用 Python 的 .pth 机制,通过 litellm_init.pth 在任意 Python 进程启动时执行载荷。

    推荐理由梳理了 LiteLLM 恶意版本的两条投递路径与数据窃取范围,可据此排查自身 Python 环境与凭据暴露面。

  21. Wiz Research · 收录 · 原文 42

    Wiz 追踪 TeamPCP 供应链攻击后的凭证滥用活动

    Wiz 客户事件响应团队与 Wiz Research 追踪了自称 TeamPCP 的组织在两周内针对 Trivy、KICS、LiteLLM 和 Telnyx 的供应链攻击,并披露了凭证被盗后的实际滥用过程。3 月 19 日 Trivy、3 月 23 日 KICS、3 月 24 日 LiteLLM、3 月 27 日 Telnyx 相继被植入窃取云凭证、SSH 密钥、Kubernetes 配置和 CI/CD 密钥的恶意代码,加密后外传至攻击者控制的域名。

  22. Wiz Research · 收录 · 原文 50

    Wiz 披露 prt-scan 供应链攻击:同一攻击者六波活动,滥用 pull_request_target 触发 GitHub Actions

    Wiz Research 追踪到同一威胁行为者自 2026 年 3 月 11 日起发起的六波活动,共开启超过 500 个恶意 PR,成功入侵至少两个 npm 包,比公开披露早三周。攻击者滥用 GitHub 的 pull_request_target 触发器,在 conftest.py、package.json、Makefile、build.rs 等 CI 执行文件中注入载荷,窃取 GITHUB_TOKEN、枚举密钥并探测 AWS/Azure/GCP 云元数据,通过 base64 编码的日志标记和 PR 评论外泄凭据。

    推荐理由Wiz 追踪到同一攻击者六波活动,还原了从粗糙脚本到 AI 生成载荷的演进路径与不足 10% 的成功率。

  23. Wiz Research · 收录 · 原文 15

    Wiz Research 2026 云威胁回顾:AI 改变了什么,又没改变什么

    Wiz Research 回顾 2025 年公开云事件、云遥测与实地调查发现,约 80% 的云入侵初始访问仍来自漏洞、暴露密钥和错误配置等已知弱点,AI 并未引入全新类别的云风险,而是扩大了攻击面,新增 AI 服务、流水线、身份和数据路径让这些老问题更靠近敏感数据与高价值负载。在 Wiz Research 分析的事件中,AI 主要用于辅助和加速侦察、自动化及访问后活动等既有攻击行为。

  24. Wiz Research · 收录 · 原文 43

    Wiz 复盘 Context.ai OAuth token 泄露波及 Vercel 的事件

    Wiz 分析了一起第三方 OAuth 集成被滥用导致的双重供应链攻击:攻击者通过 AI 办公套件 Context.ai 的 OAuth token 进入 Vercel 内部系统,进而可能影响 Vercel 的客户。Context.ai 确认部分消费者用户的 OAuth token 可能已泄露,至少一名 Vercel 员工曾以 Allow All 权限授权该应用,使攻击者得以访问 Vercel 的 Google Workspace。

  25. Wiz Research · 收录 · 原文 59

    Wiz 披露 GitHub 内部 git 协议注入漏洞 CVE-2026-3854,可经单次 git push 实现远程代码执行

    Wiz Research 披露 GitHub 内部 git 基础设施中的严重漏洞 CVE-2026-3854,任何已认证用户仅用标准 git 客户端、通过一次 git push 即可在 GitHub 后端服务器执行任意命令。漏洞源于 babeld 将 git push option 值直接写入 X-Stat 头且未过滤分号,攻击者可注入 rails_env、custom_hooks_dir、repo_pre_receive_hooks 等字段,绕过沙箱并借路径穿越执行任意二进制。

    推荐理由Wiz 披露 GitHub 内部 git 协议注入漏洞的完整利用链,并给出 GHES 受影响版本与修复版本,便于管理员自查。

  26. Wiz Research · 收录 · 原文 48

    TeamPCP 供应链攻击投毒 SAP npm 包,窃取开发者与 CI/CD 凭据

    Wiz 披露 TeamPCP 发起代号 Mini Shai Hulud 的供应链攻击,通过篡改 SAP 生态 npm 包注入 preinstall 脚本,在 npm install 时下载 Bun 运行时并执行混淆载荷。受影响包包括 @cap-js/sqlite 2.2.2、@cap-js/postgres 2.2.2、@cap-js/db-service 2.10.1 和 mbt 1.2.48。

    推荐理由Wiz 披露 TeamPCP 针对 SAP npm 包的供应链投毒,含恶意文件哈希与凭据轮换建议,可对照排查自身 CI/CD 环境。

  27. Wiz Research · 收录 · 原文 15

    《2026 年云中 AI 现状报告》的关键要点解读

    Wiz Research《2026 年云中 AI 现状报告》基于数十万个真实云环境的数据指出,至少 81% 的云环境在使用托管 AI 服务,90% 运行自托管 AI 软件,其中 68% 的组织通过第三方软件引入自托管模型。至少 80% 组织的开发者已在用 AI IDE 插件,57% 组织部署了自托管 AI 智能体,Model Context Protocol(MCP)服务器出现在 80% 的环境中,带来新的控制平面风险。

  28. Wiz Research · 收录 · 原文 53

    TeamPCP 再度投毒:TanStack、UiPath、Mistral AI 等 npm 与 PyPI 包被植入窃密蠕虫

    2026 年 5 月 11 日,TeamPCP 对 npm 与 PyPI 生态发起协同供应链攻击,同时污染多个命名空间下的包,包括周下载量约 1200 万次的 @tanstack/react-router、@uipath 系列工具与 Agent SDK、Mistral AI 官方 TypeScript 客户端 @mistralai/mistralai,以及 PyPI 上的 [email protected] 和 [email protected]。

    推荐理由完整还原了 TanStack 等 npm 包被投毒的攻击链与凭证窃取范围,可对照排查自身 CI/CD 与依赖。

  29. Wiz Research · 收录 · 原文 43

    Wiz Research 披露 TeamPCP 供应链攻击:@antv 等 npm 包、GitHub Actions 与 VSCode 扩展被投毒

    Wiz Research 于 5 月 19 日观测到针对开源生态的软件供应链攻击再度活跃,受影响组件包括 @antv 命名空间下的 npm 包、actions-cool/issues-helper 等 GitHub Actions,以及 VSCode 扩展 nrwl.angular-console v18.95.0。安装恶意 npm 包后会启动多阶段感染链,从 GitHub 托管的孤立提交中拉取载荷,并用 bun 安装执行次级载荷。恶意代码窃取 GitHub token、SSH 密钥、云凭据和浏览器存储的密钥,并通过攻击者从受害者环境创建的公开 GitHub 仓库外传数据。

  30. Wiz Research · 收录 · 原文 42

    Wiz 披露 TeamPCP 投毒微软 durabletask PyPI 包事件

    Wiz 分析发现,与 TeamPCP 相关的供应链攻击活动投毒了微软官方 Python 客户端 durabletask 的 v1.4.1、v1.4.2 和 v1.4.3 三个版本,PyPI 已在 Wiz 分析后将其隔离。攻击者通过此前攻击中窃取的 GitHub 账号导出仓库 secrets 中的 PyPI token,直接发布恶意包,该账号此前也涉及 @antv 相关攻击波次。

  31. Wiz Research · 收录 · 原文 43

    Wiz Research 披露针对 Red Hat npm 包的 Miasma 供应链攻击

    Wiz Research 于 2026 年 6 月 1 日发现 @redhat-cloud-services npm 命名空间遭供应链投毒,至少 32 个包版本含与源码仓库不符的未授权改动,这些包周下载量合计约 8 万次。恶意版本在安装时通过 preinstall 脚本调用混淆的 index.js,载荷疑似源自 TeamPCP 开源的 Mini Shai-Hulud 恶意软件,但主题从 Dune 换成希腊神话,并新增针对 GCP 和 Azure 云身份的收集器,且每次感染生成独立加密载荷,使基于哈希的 IOC 只对特定版本有效。

  32. Wiz Research · 收录 · 原文 57

    Wiz 披露 Amazon Q VS Code 扩展漏洞 CVE-2026-12957:打开恶意仓库即可窃取云凭证

    Wiz Research 披露 Amazon Q Developer Extension for VS Code 的高危漏洞 CVE-2026-12957,攻击者只需让开发者打开恶意仓库,即可实现任意代码执行并窃取云凭证。该扩展会在打开工作区时自动加载 .amazonq/mcp.json 中的 MCP 服务器配置,不弹窗征求同意,也不做工作区信任检查;被拉起的进程还继承完整环境变量,包括 AWS_ACCESS_KEY_ID、AWS_SECRET_ACCESS_KEY、AWS_SESSION_TOKEN、云 CLI 认证 token、API key 和 SSH agent socket。

    推荐理由Wiz 披露 Amazon Q 扩展自动执行工作区 MCP 配置的完整链路,并列出同类工具的历史 CVE,便于对照自查。

  33. Wiz Research · 收录 · 原文 20

    Wiz Red Agent 自主挖掘航空公司 GraphQL 预订 API 的对象级授权缺陷

    Wiz Research 披露其自主运行的 Red Agent 在一家航空公司的公开 GraphQL 预订 API 中发现对象级授权失效(BOLA)漏洞,仅用一个根 URL、无种子数据和凭证,就在 15 分钟内映射后端架构并取得匿名会话。 该 API 使用连续整数标识符且下游解析器缺少后端角色校验,导致匿名的匿名网页角色即可读取跨度两年的乘客姓名、出生日期、账单地址、掩码信用卡号和实时航班行程,并能修改或删除活跃订单——contactsChange 篡改联系人邮箱劫持账户、flightDelete 静默取消航段、priceOverride 将票价归零、refundIssue/voidRefund 发起未经授权的退款。

  34. Wiz Research · 收录 · 原文 59

    Wiz 披露 GhostApproval 漏洞:六款 AI 编码助手存在符号链接信任边界缺陷

    Wiz Research 披露名为 GhostApproval 的漏洞模式,影响 Amazon Q Developer、Anthropic Claude Code、Augment、Cursor、Google Antigravity 和 Windsurf 六款 AI 编码助手。攻击者构造含符号链接(CWE-61)的恶意仓库,诱使 Agent 将文件写入工作区之外,例如把攻击者 SSH 公钥写入 ~/.ssh/authorized_keys,从而获得持久免密访问甚至远程代码执行。

    推荐理由Wiz 披露六款 AI 编码助手共有的符号链接信任边界缺陷,并给出各厂商修复与拒绝的处置差异,可供评估 Agent 文件写入权限的团队参考。

  35. Wiz Research · 收录 · 原文 15

    Wiz 解读 Verizon DBIR:AI 加速攻击与云环境扩张如何冲击现代防御

    Wiz 在为 Verizon《数据泄露调查报告》(DBIR)贡献的研究中发现,已知被利用漏洞(KEV)中仅 26% 被完整修复,另有 16% 完全未被处理,同时组织需处理的 KEV 中位数从 11 升至 16,修复周期由 32 天延长至 43 天。报告还指出,第三方参与的入侵占比同比从 30% 升至 48%,漏洞利用已成为首要初始访问途径,占全部泄露事件的 31%。Wiz 观察到 AI 更多是在加快侦察、凭证窃取与事后自动化,而非改变入侵方式,并建议将既有的治理与可见性管控同样应用于 AI 系统。

  36. Wiz Research · 收录 · 原文 55

    Wiz 披露 AsyncAPI 供应链攻击:GitHub Actions 配置缺陷致 npm 包被投毒

    Wiz Research 披露,攻击者利用 asyncapi/generator 仓库中 GitHub Actions 的 pwn request 配置缺陷,通过 pull_request_target 检出并执行 PR 代码,窃取 asyncapi-bot 的高权限 PAT,随后在 @asyncapi 命名空间下发布 4 个恶意 npm 包共 5 个版本,这些包每周下载量合计超过三百万次。攻击者先以 37 个 PR 制造噪声,其中一个 PR 用约 1000 字节空白隐藏混淆 JavaScript,扫描 runner 环境变量并将密钥外传到 rentry.co。

    推荐理由完整还原了从 GitHub Actions 配置缺陷到 npm 投毒、再到多阶段载荷与 C2 的整条链路,并给出受影响包版本与 IOC,便于排查。

  37. Wiz Research · 收录 · 原文 56

    Wiz Research 披露暴露在公网的 MCP 服务器风险

    Wiz Research 扫描发现,MCP 已出现在 80% 的云环境中,约六分之一的环境至少暴露一个 MCP 服务器,其中部分由财富 500 强公司运行且完全无需认证。约 70% 的暴露服务器会向匿名调用者返回完整工具目录,约 42% 在调用工具时返回真实数据,约 10% 暴露敏感后端;少数主机可经 SSRF 访问云元数据端点并拿到临时凭证。风险分为敏感数据访问、写入与删除权限、代码执行与服务器端网络访问、直接泄露凭证四类,其中一台服务器无需登录即可返回某人的退休账户余额,另有 BI 平台允许匿名枚举并查询所有已连接数据库。

    推荐理由Wiz Research 实测扫描暴露在公网的 MCP 服务器,给出各类风险占比与真实案例,可据此排查自家部署。

  38. Wiz Research · 收录 · 原文 33

    Wiz 披露 Azure Cosmos DB 高危漏洞 CosmosEscape:可接管服务内所有数据库

    Wiz Research 发现 Azure Cosmos DB 的 Gremlin API 存在高危漏洞 CosmosEscape,可绕过沙箱实现任意代码执行,并获取可跨租户、区域和 API 类型检索任意账户主密钥的平台级 Cosmos Master Key,进而枚举并完全读写所有数据库,包括 Microsoft Entra ID、Teams、Copilot 等微软内部数据库及网络隔离的私有账户。微软已完成全面修复,移除该主密钥并新增护栏,未发现漏洞被实际利用,客户无需采取行动。

  39. Wiz Research · 收录 · 原文 55

    keyv 与 cacheable 生态 npm 包遭供应链攻击,恶意版本波及 400 多个包

    Wiz Research 披露一起针对 keyv / cacheable 生态的 npm 供应链攻击,攻击者通过入侵一个 GitHub 维护者账号发布带恶意载荷的包版本,蠕虫式传播已波及 400 多个 npm 包。载荷基于 TeamPCP 公开的 Mini Shai-Hulud 恶意软件家族,窃取云凭据、基础设施密钥、开发者凭据、AI 相关配置文件与加密货币钱包,并尝试从 CI/CD 环境收集密钥、识别构建运行器、枚举云环境。

    推荐理由Wiz 披露 keyv 生态 npm 供应链攻击的完整链路与 IOC,开发团队可据此排查受影响版本并轮换凭据。

  40. Wiz Research · 收录 · 原文 15

    Wiz 2026 上半年云威胁报告:供应链攻击与 AI 基础设施风险激增

    Wiz Research 与 CIRT 团队在 2026 上半年追踪到影响数千个云环境的威胁活动,重大事件数量较 2025 下半年上升 60%,为单期最高。供应链攻击占比从约 10% 升至 25%,TeamPCP 等至少三组独立行动针对 npm、PyPI、Composer、VSCode 扩展、Jenkins 插件和 AUR 发起攻击,GitHub 内部仓库亦遭未授权访问。针对 AI 基础设施的活动约翻倍,存在未认证 RCE 漏洞和凭证泄露,影响其监控的三分之一云环境。